Çözüm Alanları · Cihaz kontrolü
Cihaz Kontrolü Nedir? USB ve Çevre Birimlerini Kapatmadan Denetlemek
Cihaz kontrolü (device control), bilgisayara ve sunucuya bağlanan USB bellek, harici disk, telefon, yazıcı, Bluetooth aygıtı ve benzeri çevre birimlerinden hangisinin çalışabileceğine ve ne yapabileceğine merkezden karar veren güvenlik kontrolüdür. Amaç, işin gerektirdiği cihazı gereken yetkiyle çalıştırmak ve geri kalanını kapatmaktır.
Taşınabilir bellek iki yönlü bir risktir: kurumdan veri çıkarır, kuruma zararlı sokar. İnternete bağlı olmayan kapalı ağlarda ve üretim hatlarında dosya USB bellekle taşınıyorsa risk orada da sürer; Stuxnet bu yolla da yayılacak biçimde tasarlanmıştı.
- Kararİzin ver, salt okunur, yalnız şifreli yaz, engelle
- KayıtBağlantı günlüğü; dosya adı ya da tam gölge kopya
Son güncelleme:
Tanım
Cihaz kontrolü nedir?
Cihaz kontrolü, uç noktaya bağlanan her donanımı tanır ve politikaya göre üç karardan birini verir: izin ver, kısıtla ya da engelle. Kural, hangi cihazın hangi kullanıcıda ve hangi bilgisayarda, ne zaman ve hangi yetkiyle çalışacağını belirler. Denetlenen cihaz sınıfları genellikle şunlardır:
- Depolama: USB bellek, harici disk, SD kart, CD/DVD.
- Mobil cihazlar: Telefon ve tablet; dosya aktarımı ve telefonla internet paylaşımı.
- Kablosuz ve ağ: Bluetooth, Wi-Fi ve USB ağ bağdaştırıcıları, modemler.
- Çevre birimleri: Yazıcı, tarayıcı, kamera.
- Giriş aygıtları (HID, insan arabirim aygıtı): Klavye ve fare; kendini klavye olarak tanıtan sahte aygıtlar da bu sınıfın kurallarına tabidir.
Veri sızıntısını önleme (DLP) ile cihaz kontrolü sık karıştırılır. Cihaz kontrolü hangi aygıtın bağlandığına bakar; DLP ise dosyanın içeriğine bakar ve dosyada kişisel veri ya da kart numarası olup olmadığına göre karar verir. “USB DLP” denen yaklaşım ikisinin birleşimidir: USB'ye izin verilir ama hassas içerikli dosyanın kopyalanması durdurulur. Hassas verinin nerede durduğunu bulmak ise hassas veri keşfinin işidir.
Çalışma mantığı
Cihaz kontrolü nasıl çalışır? Cihaz kimliği, kullanıcı ve zamana göre kural
Uç noktadaki ajan, işletim sisteminin sürücü katmanında çalışır. Cihaz takıldığında sınıfını, üretici ve ürün kimliğini (VID/PID) ve varsa seri numarasını okur, politikayla karşılaştırır. Kurallar şu ölçütlerle yazılır:
- Cihaz sınıfı: Örneğin bütün depolama aygıtları salt okunur, bütün Bluetooth aygıtları kapalı.
- Model ya da seri numarası: Kurumun dağıttığı şifreli USB bellek modelleri ya da tek tek kayda alınmış cihazlar.
- Kullanıcı, grup ve bilgisayar: Muhasebede salt okunur, tasarım ekibinde yazma izni gibi.
- Zaman ve konum: Süreli izin; kurum ağındayken ve dışarıdayken farklı kural.
Bağlantılar ve kopyalanan dosyaların adı ile boyutu kayda girer. Kurulum, uygulama kontrolünde olduğu gibi önce denetim (izleme) modunda başlar: birkaç hafta boyunca hangi cihazın kimde kullanıldığı kaydedilir, izinli liste bu kayda göre hazırlanır, sonra kısıtlamaya geçilir.
Microsoft'un araçları da bu işin bir bölümünü yapar. Çıkarılabilir depolama, yazıcı ve Bluetooth aygıtlarına erişim Windows'ta yerleşik Grup İlkesiyle ya da ayrı lisanslanan Intune ve Defender for Endpoint cihaz kontrolüyle kısıtlanabilir. Defender for Endpoint cihaz kontrolü Plan 1, Plan 2 ve Defender for Business kapsamındadır; kural cihaza, seri numarasına, kullanıcı grubuna ve ağ konumuna göre yazılabilir. İstenirse yazma yalnız BitLocker ile şifrelenmiş belleklere açılır. Microsoft'un belgesine göre bu özellik Windows 10 ve 11'de çalışır, sunucuları şu an desteklemez; macOS için ayrı bir sürümü vardır. Sunucularda da cihaz denetimi gerekiyorsa Defender'ın cihaz kontrolü bu ihtiyacı bugün karşılamaz; üçüncü taraf ürün değerlendirilirken ilk sorulacak soru Windows Server desteğidir.
USB güvenliği
USB'yi engellemek yerine ne yapılır? Kademeli USB politikası
USB port engelleme en kolay kuraldır ama uzun süre tutmak zordur: sunum yapan, tedarikçiden dosya alan, sahada çalışan ekipler istisna ister ve istisnalar zamanla kuralın yerini alır. Bunun yerine kademeli bir politika kurulur:
- İzinli cihaz listesi: Yalnız kurumun dağıttığı ya da kayda alınmış USB bellekler çalışır; kişisel ve tanınmayan bellek takıldığında engellenir.
- Salt okunur erişim: Dosya USB'den okunur ama USB'ye yazılamaz. Veri çıkışı kapanır, iş akışı durmaz.
- Şifreleme zorunluluğu: USB'ye yazmaya yalnız şifreli bellekte ya da şifrelenen dosyada izin verilir. Bellek kaybolursa içindeki veri parola ya da anahtar olmadan okunamaz.
- Gölge kopya (shadowing): USB'ye kopyalanan dosyanın adı, ayarlanırsa dosyanın tam kopyası merkezî sunucuya kaydedilir; bir olaydan sonra neyin çıktığı gösterilebilir.
- Süreli istisna: Kullanıcı gerekçe yazarak birkaç saatlik izin ister; ağ dışındaki dizüstü bilgisayar için yönetici çevrimdışı erişim kodu verir.
USB şifrelemede iki yol vardır: donanım şifreli bellek (şifreleme belleğin kendi yongasında yapılır, PIN ya da parolayla açılır) ve yazılım şifrelemesi (veri ajanla ya da Windows'un BitLocker To Go özelliğiyle şifrelenir). Politika hangisinin kabul edileceğini belirler ve şifresiz yazmayı engeller.
Tehdit
BadUSB nedir? Klavye gibi davranan USB aygıtları
BadUSB, ürün yazılımı (firmware) yeniden programlanmış bir USB aygıtının kendini başka bir aygıt türü olarak tanıttığı saldırı yöntemidir. Klavye gibi davranan aygıt oturum açmış kullanıcı adına komut yazar; ağ kartı gibi davranan aygıt bilgisayarın DNS ayarını değiştirip trafiği yönlendirir. SRLabs araştırmacıları yöntemi 31 Temmuz 2014'te bu adla yayımladı ve Black Hat 2014'te sundu. Zararlı yazılım tarayıcıları USB aygıtının ürün yazılımına erişemez; işletim sistemi de yeni takılan klavyeye varsayılan olarak güvenir.
Bu riske karşı cihaz kontrolünde kullanılan kurallar:
- Tanınmayan bir klavye ya da ağ bağdaştırıcısı takıldığında aygıtı engellemek ya da yönetici onayı istemek.
- Giriş aygıtlarını da model ve seri numarasıyla izinli listeye almak.
- USB ağ bağdaştırıcılarını ve telefonla internet paylaşımını kapatmak; böylece kurum ağının denetimi dışında ikinci bir bağlantı açılmaz.
Gerçek vakalar
Taşınabilir aygıtla başlayan saldırılar: gerçek vakalar
İki vakada da saldırı, taşınabilir bir aygıtın denetimsiz biçimde bilgisayara bağlanabilmesinden yararlandı.
Stuxnet · 2010 · Kapalı ağda taşınabilir medya riski
Zararlı, internete bağlı olmayan endüstriyel ortamlarda USB bellek, ağ paylaşımı ve proje dosyalarıyla yayılacak biçimde tasarlanmıştı. Hedef kontrol sistemini bulunca fiziksel süreci değiştirdi, operatörlere normal değerler göstererek müdahaleyi aylarca gizledi.
Sonuç: Yüzlerce santrifüj zarar gördü; vaka, siber saldırının fiziksel süreci bozabileceğini gösteren en önemli örneklerden biridir.
Cihaz kontrolü ile: Yalnız izinli USB aygıtları çalışır; her kopyalama kayda girer.
Kargoyla gönderilen USB kampanyası · 2022 · Klavye gibi davranan USB aygıtı
ABD'deki savunma, sigorta ve ulaştırma kuruluşlarına paket içinde USB aygıtları gönderildi; bazılarında hediye kartı ya da resmî görünümlü mektup vardı. Takılan aygıt depolama değil klavye gibi davranıyor, komut çalıştırarak zararlı yüklemeye çalışıyordu.
Sonuç: FBI, Ocak 2022'de kampanya hakkında kurumlara resmî uyarı yayımladı; paketler Ağustos 2021'den beri gönderiliyordu.
Cihaz kontrolü ile: Tanınmayan USB aygıtı ve kendini klavye olarak tanıtan yeni aygıt kurala göre engellenir.
Seçim
Cihaz kontrolü ürününü seçerken sınanacak noktalar
- Ayrıntı düzeyi: Kural yalnız cihaz sınıfına mı, yoksa model, seri numarası, kullanıcı ve bilgisayara göre de yazılabiliyor mu?
- Şifreleme: USB'ye yazarken şifreleme zorunlu tutulabiliyor mu; donanım şifreli bellekler ve yazılım şifrelemesi birlikte yönetilebiliyor mu?
- Kayıt ve gölge kopya: Hangi dosyanın hangi cihaza kopyalandığı kaydediliyor mu; gerekirse dosyanın kopyası da saklanabiliyor mu?
- Çevrimdışı çalışma ve platform: Ağdan kopuk dizüstü bilgisayarda politika uygulanıyor ve süreli istisna verilebiliyor mu; sunucular ve macOS cihazlar kapsanıyor mu?
- Giriş ve ağ aygıtları: Klavye gibi davranan aygıtlar, Bluetooth ve USB ağ bağdaştırıcıları da denetleniyor mu?
- DLP ile birlikte çalışma: İzinli cihazda bile hassas içerikli dosyanın kopyalanması durdurulabiliyor mu?
Regülasyonlar
Taşınabilir ortam için regülasyon gereklilikleri
Taşınabilir ortamın denetlenmesi aşağıdaki gerekliliklerin çoğunda geçer; cihaz kontrolü bunun teknik kanıtını üretir ama uyumu tek başına karşılamaz. “Ne istiyor” sütunu bizim yorumumuzdur. UT, NIS2 Uygulama Tüzüğü (AB) 2024/2690'ı; SR, IEC 62443-3-3'teki sistem gereksinimini gösterir. Tüzük, bulut, veri merkezi ve yönetilen hizmet sağlayıcıları gibi belirli dijital altyapı ve hizmet kuruluşlarına uygulanır.
| Regülasyon | Gereklilik | Ne istiyor |
|---|---|---|
| ISO/IEC 27001 | 7.10 · 8.12 | Depolama ortamları ve veri sızıntısını önleme |
| GDPR | Madde 32/2 · yetkisiz ifşa | Güvenlik düzeyi belirlenirken yetkisiz ifşa riskinin gözetilmesi (USB ve harici ortamla veri çıkışı bu risklerden biridir) |
| SOC 2 | CC6.7 | Bilginin taşınmasının ve çıkarılabilir ortamların korunması |
| TISAX | 3.1.4 | Mobil cihazların ve taşınabilir veri depolama ortamlarının yönetimi |
| IEC 62443 | SR 2.3 | Taşınabilir ve mobil cihazların kullanım denetimi |
| NIS2 | 21(2)(i) · UT 12.3 | Çıkarılabilir ortam politikası: kurumsal gerekçe yoksa bağlantının teknik olarak engellenmesi, otomatik çalıştırmanın kapatılması, kullanım öncesi zararlı kod taraması |
Ürünler
Cihaz kontrolü ve uç nokta DLP ürünleri
İlk iki ürün cihaz düzeyinde, üçüncüsü içerik düzeyinde çalışır. Ivanti Device Control Windows ve macOS uç noktalarda çalışır; gölge kopya dosya adı kaydı ya da dosyanın tam kopyası olarak ayarlanabilir, izin çevrimiçi, çevrimdışı, geçici ya da zamanlanmış verilebilir. ManageEngine Device Control Plus'ta kurallar kullanıcı rolüne ve cihaza göre tanımlanır; politika bilgisayar çevrimdışıyken de uygulanır ve yazma yalnız BitLocker ile şifrelenmiş USB belleklere açılabilir. Kopyalanan dosyanın içeriğine bakılacaksa ve USB'nin yanında e-posta, bulut yükleme ve pano gibi kanallar da denetlenecekse ManageEngine Endpoint DLP Plus kullanılır. Seçimi satın almadan önce kendi ağınızda kavram doğrulamasıyla (PoC) birlikte yaparız.
- Ivanti Device Control: USB ve çevre birimi izinleri, şifreleme zorunluluğu, gölge kopya ve çevrimdışı erişim (eski adıyla Lumension Device Control).
- ManageEngine Device Control Plus: USB ve diğer çevre birimlerini denetler; dosya aktarımını sınırlar, yalnız şifreli USB'ye izin verebilir.
- ManageEngine Endpoint DLP Plus: USB, web, e-posta ve yazdırma yoluyla hassas veri sızıntısını önler.
Kaynaklar
Kaynaklar
Sayfadaki tanım, madde ve tarihler aşağıdaki kaynaklara dayanır; resmî metinler önce gelir (kontrol: 4 Ekim 2026).
- SRLabs · USB peripherals can turn against their users (31 Temmuz 2014): BadUSB: yeniden programlanan aygıtın klavye taklidiyle oturum açmış kullanıcı adına komut yazması, ağ kartı taklidiyle DNS ayarını değiştirip trafiği yönlendirmesi; tarayıcıların aygıt ürün yazılımına erişememesi; Black Hat 2014 sunumu
- HHS HC3 · January 2022 Vulnerability Bulletin: FBI uyarısı (Ocak 2022): ulaştırma ve sigorta (Ağustos 2021'den), savunma (Kasım 2021'den) kuruluşlarına kargoyla USB aygıtları
- The Record · FBI: FIN7 hackers target US companies with BadUSB devices (7 Ocak 2022): FBI uyarısındaki aygıtların kendini klavye olarak tanıtıp önceden ayarlı tuş vuruşlarıyla PowerShell komutu çalıştırması ve zararlı yüklemesi (üçüncü taraf haber; FBI uyarısının metni kamuya açık resmî bir adreste bulunamadı)
- CISA · Primary Stuxnet Advisory (ICSA-10-272-01): Stuxnet'in çıkarılabilir sürücü, ağ paylaşımı ve STEP 7 proje dosyalarıyla yayılması
- Institute for Science and International Security · Did Stuxnet Take Out 1,000 Centrifuges at the Natanz Enrichment Plant? (22 Aralık 2010): Vaka sonucu: yaklaşık 1.000 IR-1 santrifüjünün devreden çıkarılıp değiştirilmesi (“yüzlerce santrifüj”)
- Microsoft Learn · Device control in Microsoft Defender for Endpoint: Defender for Endpoint cihaz kontrolü (Plan 1, Plan 2, Defender for Business): çıkarılabilir depolama, yazıcı ve Bluetooth; Intune, Defender portalı ve Grup İlkesi; seri numarası, kullanıcı grubu ve ağ konumu kuralı; BitLocker şartı; Windows 10/11, sunucu desteği yok
- Microsoft Learn · Windows 11 security book: Encryption and data protection: BitLocker To Go: USB bellek, SD kart ve harici disk şifrelemesi
- Microsoft Learn · Managing removable devices through Group Policy: Windows'un yerleşik Grup İlkesi ayarlarıyla (Removable Storage Access, Device Installation Restrictions) çıkarılabilir depolamanın denetlenmesi
- Ivanti · Device Control: Ürün: Windows, macOS ve ARM64 desteği; dosya adı ya da tam gölge kopya; geçici ve zamanlanmış erişim; zorunlu şifreleme
- ManageEngine · Device Control Plus: Ürün: politikanın çevrimdışıyken de uygulanması; yalnız BitLocker ile şifrelenmiş USB belleğe izin; rol bazlı izin; çevrimdışı erişim kodu
- ManageEngine · Endpoint DLP Plus: Ürün: USB, e-posta, tarayıcı ve bulut yükleme, pano ve yazdırma kanallarında hassas veri aktarımının denetlenmesi
- KVKK · Kişisel Veri Güvenliği Rehberi (Teknik ve İdari Tedbirler), Nisan 2025: Kişisel veri içeren cihazların kaybolmasına ve çalınmasına karşı erişim yetkilendirmesi ve şifreleme
- ISO/IEC 27001:2022 · iso.org: Ek A 7.10 depolama ortamları, 8.12 veri sızıntısını önleme
- Tüzük (AB) 2016/679 (GDPR) · EUR-Lex: Madde 32/2 yetkisiz ifşa riski
- AICPA · 2017 Trust Services Criteria (2022 odak noktaları): SOC 2 CC6.7 bilginin taşınması ve çıkarılabilir ortamların korunması
- ENX · TISAX: VDA ISA 3.1.4 mobil BT cihazları ve taşınabilir veri depolama ortamları
- IEC 62443-3-3:2013 · IEC Webstore: SR 2.3 taşınabilir ve mobil cihazların kullanım denetimi
- Direktif (AB) 2022/2555 (NIS2) · EUR-Lex: Madde 21(2)(i)
- Uygulama Tüzüğü (AB) 2024/2690 · EUR-Lex: Ek 12.3 çıkarılabilir ortam politikası: kurumsal gerekçe yoksa bağlantının teknik olarak yasaklanması, otomatik çalıştırmanın kapatılması, kullanım öncesi tarama
Sık Sorulan Sorular
Cihaz kontrolü hakkında sık sorulan sorular
Cihaz kontrolü telefon şarjını ve USB klavyeyi de engeller mi?
Genellikle hayır. Telefonla dosya aktarımı ve internet paylaşımı kapatılabilir ama şarj sürer; politikada izinli olan klavye ve fareler de çalışmaya devam eder. Engelleme kuralı tanınmayan yeni giriş aygıtı ve depolama sınıfı için yazılır.
Kapalı ağlarda ve üretim hatlarında USB nasıl yönetilir?
Dosya taşımak için kurumca kayda alınmış bellekler tanımlanır, diğer bellekler engellenir; bellek kullanılmadan önce antivirüsle ya da ayrı bir tarama istasyonunda taranır. Endüstriyel kontrol sistemlerinde bu denetimin karşılığı IEC 62443-3-3'teki SR 2.3 gereksinimidir (taşınabilir ve mobil cihazların kullanım denetimi). NIS2 Uygulama Tüzüğü (AB) 2024/2690 da kapsadığı bulut, veri merkezi ve yönetilen hizmet sağlayıcılarından aynı adımları ister (Ek 12.3, yukarıdaki tablo).
Cihaz kontrolü KVKK açısından ne işe yarar?
Kişisel verinin taşınabilir bellekle çıkışını sınırlar ve kayda geçirir. KVKK'nın Kişisel Veri Güvenliği Rehberi (Nisan 2025), kişisel veri içeren cihazların kaybolmasına ya da çalınmasına karşı erişim yetkilendirmesi ve şifreleme kullanılmasının veri güvenliğine yardımcı olacağını belirtir; USB'ye yalnız şifreli yazma kuralı bunun teknik karşılıklarından biridir. Cihaz kontrolü tek başına KVKK yükümlülüklerini karşılamaz; idari tedbirlerle birlikte değerlendirilir.
Gölge kopya kişisel veri riski yaratır mı?
Tam kopya açıksa evet: USB'ye kopyalanan dosyanın kendisi merkezde saklanır ve kişisel veri içerebilir. Saklama yeri, süresi ve kopyaya kimin erişeceği baştan belirlenmeli; önce yalnız dosya adını kaydedip tam kopyayı yüksek riskli grup ve cihaz sınıflarıyla sınırlamak riski azaltır.
İlgili sayfalar
İlgili çözümler, ürünler ve regülasyonlar
USB kullanımını önce izleme modunda görün
Birkaç haftalık kayıt, kurumunuzda hangi USB belleğin ve çevre biriminin kimde kullanıldığını gösterir; izinli liste bu kayıttan çıkar. Kısa bir görüşmede PoC planını birlikte hazırlayalım.